آژانس امنیت سایبری و زیرساخت‌های ایالات متحده (CISA) در روز جمعه پنج نقص امنیتی جدید را به کاتالوگ آسیب‌پذیری‌های شناخته‌شده و سوءاستفاده‌شده (KEV) افزود؛ هر پنج مورد در حملات واقعی و فعال توسط گروه‌های تهدید مشاهده شده‌اند. محصولات هدف شامل JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS می‌شوند که به‌ترتیب در زنجیره تأمین نرم‌افزاری، دسترسی از راه‌دور و زیرساخت شبکه نقشی حیاتی ایفا می‌کنند.

جزئیات پنج آسیب‌پذیری افزوده‌شده به KEV

CVE محصول امتیاز CVSS نوع ضعف (CWE)
CVE-2026-42016 JFrog Artifactory 8.1 مجوزدهی نادرست (اعتبارسنجی امضای توکن به‌جای Scope)
CVE-2026-42018 JFrog Artifactory 7.5 احراز هویت نامناسب (نشتی توکن ناشناس داخلی)
CVE-2026-84869 ConnectWise ScreenConnect 9.9 مدیریت امتیاز نادرست / عدم مجوزدهی در جلسه فعال
CVE-2026-67277 MikroTik RouterOS 8.8 عدم احراز هویت در تابع حیاتی btest (افشای حافظه هسته)
CVE-2026-86060 MikroTik RouterOS 9.2 انژکشن آرگومان خط فرمان (تغییر ماسک سیاست و ارتقای امتیاز)

آرتیفکتوری: زنجیره سه‌گانه برای تسلط کامل

تحقیقات Wiz (ملک گوگل) نشان می‌دهد مهاجمان از منتصف اوت تا أوائل سپتامبر، CVE-2026-42016، CVE-2026-42018 و CVE-2026-82329 (که در اوایل ماه به KEV اضافه شده بود) را به‌صورت توامانه بهره‌برداری کرده‌اند. نتایج پست-اکسپلویت شامل موارد زیر می‌شود:

  • ساخت حساب‌های ادمین ماندگار برای حفظ دسترسی.
  • استقرار پلاگین‌های مخرب Groovy به منظور اجرای کد دلخواه.
  • نصب بکدورهای مبتنی بر Rust برای تداوم در محیط مقصد.

جف‌راگ (JFrog) پچ‌های امنیتی را برای نسخه‌های ۷.۹۸.۱۰، ۷.۹۴.۱۴ و ۷.۹۰.۱۹ منتشر کرده است؛ سازمان‌ها باید بدون تاخیر به‌روزرسانی را اجرا کنند.

اسکرین‌کانکت: حمل‌ونقل VBScript در جلسات فعال

CVE-2026-84869 با امتیاز ۹.۹، بحرانی‌ترین مورد این دفعه است. Huntress سه حادثه مجزا را مستند کرده که در آن‌ها عامل تهدید از یک جلسه کنترل از راه‌دور فعال، یک فایل VBScript مخرب را به سیستم میزبان منتقل و اجرا می‌کند — بدون نیاز به تأیید کاربر یا مجوز ادمین. این آسیب‌پذیری تنها کلاینت را هدف قرار می‌دهد و سرورهای ScreenConnect تحت تأثیر قرار نگرفته‌اند. ConnectWise نسخه ۲۶.۶.۵ را به‌عنوان رفع‌کننده منتشر کرده است.

میکروتیک: کمپین «میکروتریک» و دو نقص همزمان

گزارش CERT Polska هفته گذشته فاش کرد که بازیگران ناشناس دو نقص در RouterOS را به‌صورت زنجیره‌ای (با نام‌کد MikroTrick) برای تسلط بر دستگاه‌ها بدون احراز هویت سواستفاده می‌کنند. CISA مهلت‌های سخت‌گیرانه‌ای برای آژانس‌های مدنی فدرال (FCEB) تعیین کرده است:

  • ۱۳ سپتامبر ۲۰۲۶ (امروز) — پچ RouterOS (CVE-2026-67277 و CVE-2026-86060)
  • ۱۴ سپتامبر ۲۰۲۶ — پچ ScreenConnect (CVE-2026-84869)
  • ۲۵ سپتامبر ۲۰۲۶ — پچ Artifactory (CVE-2026-42016 و CVE-2026-42018)

اقدامات پیشنهادی برای تیم‌های امنیتی

  1. تأیید موجودی: تمام نمونه‌های Artifactory، کلاینت‌های ScreenConnect و دستگاه‌های MikroTik را در سطح شبکه شناسایی و انباردهی کنید.
  2. پچ فوری: اولویت با RouterOS و ScreenConnect است به دلیل مهلت‌های ۲۴ تا ۴۸ ساعته FCEB.
  3. مکمل‌های پچ: در صورت عدم امکان پچ فوری، Segmentation شبکه، غیرفعال کردن دسترسی ناشناس در Artifactory و محدود کردن پورت‌های مدیریت میکروتیک را اعمال نمایید.
  4. مانیتورینگ IOC: هش‌های بکدور Rust، پلاگین‌های Groovy مشکوک و اسکریپت‌های VBScript ناشناس را در EDR/SIEM جستجو و همبستگی‌دهی کنید.

افزودن همزمان این پنج CVE به کاتالوگ KEV نشان‌دهنده تشدید حملات به زیرساخت‌های حیاتی است؛ تأخیر در پچ‌گذاری می‌تواند هزینه‌های بسیار سنگین‌تری نسبت به یک به‌روزرسانی روتین به همراه داشته باشد.